Dziękujemy za wysłanie zapytania! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Dziękujemy za wysłanie rezerwacji! Jeden z członków naszego zespołu skontaktuje się z Państwem wkrótce.
Czas trwania 21 godzin
Plan Szkolenia
1. Koncepcje i zakres statycznej analizy kodu
- Definicje: analiza statyczna, SAST, kategorie reguł i poziomy ważności
- Zakres analizy statycznej w bezpiecznym SDLC i pokrycie ryzyka
- Jak SonarQube wpisuje się w mechanizmy bezpieczeństwa i przepływy pracy programistów
2. Przegląd SonarQube: funkcje i architektura
- Podstawowe usługi, baza danych i komponenty skanera
- Quality Gates, Quality Profiles i najlepsze praktyki dotyczące Quality Gates
- Funkcje związane z bezpieczeństwem: podatności, reguły SAST i mapowanie CWE
3. Nawigacja i korzystanie z interfejsu serwera SonarQube
- Przewodnik po interfejsie serwera: projekty, problemy, reguły, miary i widoki zarządzania
- Interpretacja stron problemów, śledzenie pochodzenia i wskazówki dotyczące napraw
- Generowanie raportów i opcje eksportu
4. Konfiguracja SonarScanner z narzędziami budowania
- Konfiguracja SonarScanner dla Maven, Gradle, Ant i MSBuild
- Najlepsze praktyki dotyczące właściwości skanera, wykluczeń i projektów wielomodułowych
- Generowanie niezbędnych danych testowych i raportów pokrycia w celu dokładnej analizy
5. Integracja z Azure DevOps
- Konfiguracja połączeń usługi SonarQube w Azure DevOps
- Dodawanie zadań SonarQube do Azure Pipelines i dekorowanie pull requestów
- Importowanie Azure Repos do SonarQube i automatyzacja analiz
6. Konfiguracja projektu i analizatory zewnętrzne
- Quality Profiles na poziomie projektu i wybór reguł dla Java i Angular
- Praca z analizatorami zewnętrznymi i cykl życia wtyczek
- Definiowanie parametrów analizy i dziedziczenie parametrów
7. Role, obowiązki i przegląd metodologii bezpiecznego programowania
- Podział ról: programiści, recenzenci, DevOps, właściciele bezpieczeństwa
- Tworzenie macierzy ról i obowiązków dla procesów CI/CD
- Proces przeglądu i rekomendacji dla istniejącej metodologii bezpiecznego programowania
8. Zaawansowane: dodawanie reguł, dostrajanie i ulepszanie globalnych funkcji bezpieczeństwa
- Korzystanie z API SonarQube do dodawania i zarządzania niestandardowymi regułami
- Dostosowywanie Quality Gates i automatycznego egzekwowania polityk
- Wzmacnianie bezpieczeństwa serwera SonarQube i najlepsze praktyki kontroli dostępu
9. Praktyczne sesje laboratoryjne (zastosowanie)
- Laboratorium A: Konfiguracja SonarScanner dla 5 repozytoriów Java (Quarkus, gdzie dotyczy) i analiza wyników
- Laboratorium B: Konfiguracja analizy Sonar dla 1 front-endu Angular i interpretacja ustaleń
- Laboratorium C: Pełne laboratorium potoku — integracja SonarQube z potokiem Azure DevOps i włączenie dekorowania pull requestów
10. Testowanie, rozwiązywanie problemów i interpretacja raportów
- Strategie generowania danych testowych i pomiaru pokrycia
- Typowe problemy i rozwiązywanie błędów skanera, potoku i uprawnień
- Jak czytać i prezentować raporty SonarQube interesariuszom technicznym i nietechnicznym
11. Najlepsze praktyki i rekomendacje
- Wybór zestawów reguł i strategie stopniowego egzekwowania
- Rekomendacje dotyczące przepływu pracy dla programistów, recenzentów i potoków budowania
- Plan rozwoju skalowania SonarQube w środowiskach korporacyjnych
Podsumowanie i kolejne kroki
Wymagania
- Zrozumienie cyklu życia oprogramowania
- Doświadczenie w kontroli wersji i podstawowych koncepcjach CI/CD
- Znajomość środowisk programistycznych Java lub Angular
Grupa docelowa
- Programiści (Java / Quarkus / Angular)
- Inżynierowie DevOps i CI/CD
- Inżynierowie bezpieczeństwa i recenzenci bezpieczeństwa aplikacji
Opinie uczestników (1)
Angażujący i praktyczny.
Balavignesh Elumalai - Scottish Power
Szkolenie - SonarQube for DevOps
Przetłumaczone przez sztuczną inteligencję